Pošlete zákazníkovi cenovú ponuku.
Neodpovedá.
Zavoláte mu a dozviete sa:
„Nič mi neprišlo.“
Po chvíli správu nájde v priečinku Spam.
A presne v tejto chvíli sa často začne pátranie:
- Je problém v texte e-mailu?
- Je na blackliste naša IP adresa?
- Je zlá doména?
- Máme správne DNS?
- Čo sú vlastne SPF, DKIM a DMARC?
Práve posledné tri skratky patria medzi úplný základ modernej e-mailovej komunikácie.
SPF, DKIM a DMARC pomáhajú prijímajúcemu mailovému serveru overiť, či má správa skutočne právo tvrdiť, že pochádza z vašej domény.
Nie sú však to isté.
Každý mechanizmus rieši inú časť problému.
A ak sú nastavené nesprávne, môže sa stať, že správa síce technicky odíde, ale príjemca ju nikdy neuvidí v hlavnej doručenej pošte.
Najskôr jednoduché prirovnanie
Predstavme si, že posielate doporučený list.
SPF sa pýta:
„Má tento poštár vôbec povolenie doručovať listy za túto firmu?“
DKIM kontroluje:
„Je na liste platný podpis a nebol obsah po ceste zmenený?“
DMARC rieši:
„Čo máme urobiť, ak kontrola SPF alebo DKIM nevyjde a vydáva sa táto správa naozaj za doménu firmy?“
Spolu vytvárajú mechanizmus, pomocou ktorého prijímajúce servery získavajú väčšiu istotu, že odosielateľ je legitímny.
Prečo sa to dnes rieši oveľa viac než kedysi?
E-mail bol pôvodne navrhnutý v čase, keď sa oveľa menej počítalo s phishingom, spoofingom a masovým spamom.
Technicky bolo pomerne jednoduché odoslať správu a v poli „Od:“ uviesť cudziu adresu.
Napríklad:
fakturacia@vasabanka.sk
hoci správu v skutočnosti neposlala banka.
Práve SPF, DKIM a DMARC pomáhajú obmedziť takéto zneužitie domén.
Dnes navyše veľkí poskytovatelia e-mailov pristupujú k autentifikácii výrazne prísnejšie.
Google napríklad vyžaduje od všetkých odosielateľov do Gmailu overovanie pomocou SPF alebo DKIM a od hromadných odosielateľov SPF, DKIM aj DMARC.
Podobné pravidlá má Yahoo.
Pre firmu to znamená, že SPF, DKIM a DMARC už nie sú „technická zaujímavosť“.
Sú súčasťou základnej hygieny firemného e-mailu.
Čo je SPF?
SPF – Sender Policy Framework určuje, ktoré servery alebo služby majú oprávnenie posielať e-maily za vašu doménu.
SPF sa zapisuje do DNS domény ako TXT záznam.
Veľmi zjednodušený príklad môže vyzerať takto:
v=spf1 include:_spf.google.com ~all
Tým v podstate hovoríte:
„Google môže posielať e-mail za túto doménu.“
Čo kontroluje prijímajúci server?
Keď príde správa, server sa pozrie na technickú odosielateľskú doménu a IP adresu servera, ktorý správu poslal.
Potom si v DNS skontroluje SPF pravidlá.
Ak je server autorizovaný:
SPF = PASS
Ak autorizovaný nie je:
SPF = FAIL
Typický problém so SPF
Firma používa napríklad:
- Microsoft 365 na bežnú komunikáciu,
- Ecomail na newsletter,
- CRM systém na automatické správy,
- webhosting na odosielanie formulárov.
Všetky tieto služby môžu posielať e-maily za rovnakú doménu.
Ak SPF obsahuje iba Microsoft 365, newsletter môže mať problém.
Ak obsahuje iba newsletterový systém, problém môže mať firemná pošta.
Preto musí SPF obsahovať všetkých legitímnych odosielateľov.
Najčastejšia SPF chyba: dva SPF záznamy
Toto vidíme pomerne často.
Napríklad:
v=spf1 include:spf.protection.outlook.com -all
a zároveň druhý TXT záznam:
v=spf1 include:spf.mailprovider.sk ~all
To nie je správne riešenie.
Doména má mať jeden SPF záznam.
Ak používate viac poskytovateľov, musia byť zahrnutí v jednom SPF pravidle.
Napríklad:
v=spf1 include:spf.protection.outlook.com include:spf.mailprovider.sk ~all
SPF má ešte jednu pascu: limit DNS lookupov
SPF nie je možné donekonečna rozširovať o ďalšie služby.
Špecifikácia obmedzuje počet DNS lookupov počas SPF vyhodnocovania.
Ak pridáte príliš veľa mechanizmov include:, môže SPF skončiť ako:
PermError
Aj keď na prvý pohľad záznam vyzerá správne.
Preto pri komplikovanejších SPF konfiguráciách nestačí kontrolovať iba to, či TXT záznam existuje.
Čo je DKIM?
DKIM – DomainKeys Identified Mail funguje inak.
Odosielajúci server pridá ku každej správe kryptografický podpis.
Privátny kľúč zostáva na strane odosielateľa.
V DNS domény sa zverejní verejný kľúč.
Prijímajúci server následne dokáže overiť:
- či správu podpísal oprávnený systém,
- či sa podpísané časti správy počas prenosu nezmenili.
DKIM veľmi jednoducho
Predstavte si pečať na obálke.
Ak je pečať platná a neporušená, prijímateľ má väčšiu istotu, že správa pochádza od správneho odosielateľa a nebola cestou pozmenená.
Pri správnom nastavení uvidíte v hlavičke správy napríklad:
DKIM: PASS
Čo je DKIM selector?
Pri nastavovaní DKIM sa často stretnete s pojmom selector.
DKIM DNS záznam môže byť napríklad na adrese:
selector1._domainkey.example.sk
Selector umožňuje používať viac DKIM kľúčov pre jednu doménu.
Napríklad:
- jeden pre Microsoft 365,
- jeden pre marketingový systém,
- jeden pre ďalšiu službu.
To je úplne normálne.
Na rozdiel od SPF teda môžete mať viac DKIM záznamov, pretože používajú rôzne selektory.
Čo je DMARC?
DMARC – Domain-based Message Authentication, Reporting and Conformance spája SPF a DKIM do praktickej politiky.
DMARC rieši tri dôležité veci:
- kontroluje výsledky SPF a DKIM,
- kontroluje, či overené domény súvisia s doménou viditeľnou používateľovi v poli „Od:“,
- hovorí prijímajúcemu serveru, čo má urobiť pri zlyhaní.
Čo znamená DMARC alignment?
Toto je jedna z najdôležitejších, ale často prehliadaných častí.
Predstavte si správu:
Od: obchod@example.sk
SPF síce môže prejsť, ale pre technickú doménu:
mailer.example-provider.com
DKIM môže byť podpísaný tiež úplne inou doménou.
DMARC sa preto nepýta iba:
„Prešlo SPF alebo DKIM?“
Ale aj:
„Sú tieto domény zosúladené s doménou, ktorú vidí používateľ v poli Od:?“
Tomu sa hovorí alignment.
Google pri bulk senderoch vyžaduje, aby bola doména vo From: zosúladená aspoň so SPF alebo DKIM doménou.
Tri základné DMARC politiky
DMARC záznam môže obsahovať politiku:
p=none
v=DMARC1; p=none;
To znamená:
„Zatiaľ správy neblokuj. Sleduj a reportuj.“
Je to často rozumný prvý krok pri zavádzaní DMARC.
p=quarantine
v=DMARC1; p=quarantine;
To znamená približne:
„Správy, ktoré DMARC nesplnia, považuj za podozrivé.“
Prijímajúci server ich môže zaradiť napríklad do spamu.
p=reject
v=DMARC1; p=reject;
Najprísnejšie nastavenie.
Hovorí:
„Správy, ktoré sa vydávajú za našu doménu a DMARC neprejdú, odmietni.“
Prečo nezačať automaticky s p=reject?
Pretože môžete zablokovať aj vlastnú legitímnu poštu.
Predstavte si, že z domény posielajú:
- zamestnanci,
- CRM,
- e-shop,
- fakturačný systém,
- newsletterová platforma,
- webový formulár,
- externý obchodný systém.
Ak na jeden z týchto systémov zabudnete a okamžite nastavíte prísne DMARC pravidlo, môžete spôsobiť problémy legitímnym správam.
Preto je vhodné nasadenie robiť postupne:
- SPF,
- DKIM,
- DMARC s monitoringom,
- vyhodnotenie reportov,
- oprava všetkých legitímnych odosielateľov,
- až potom sprísnenie politiky.
DMARC dokáže posielať reporty
Jedna z najzaujímavejších funkcií DMARC je reporting.
Záznam môže obsahovať napríklad:
rua=mailto:dmarc@example.sk
Na túto adresu potom môžu prichádzať agregované reporty o tom, ktoré systémy posielali poštu za vašu doménu a či prešli autentifikáciou.
Vďaka tomu môžete zistiť napríklad:
- kto legitímne posiela poštu za vašu doménu,
- ktorý systém nemá správne SPF,
- kde nefunguje DKIM,
- či niekto skúša doménu zneužiť.
Ako spolu SPF, DKIM a DMARC fungujú?
Zjednodušene:
| Mechanizmus | Čo kontroluje |
|---|---|
| SPF | Má tento server povolenie posielať poštu za doménu? |
| DKIM | Je správa správne kryptograficky podpísaná? |
| DMARC | Sedí identita odosielateľa a čo spraviť, ak autentifikácia zlyhá? |
Čo znamená SPF PASS, DKIM PASS a DMARC PASS?
Ak si v Gmaili otvoríte technické údaje správy, môžete vidieť napríklad:
SPF: PASS
DKIM: PASS
DMARC: PASS
To je veľmi dobrý výsledok.
Znamená, že základné autentifikačné mechanizmy fungujú.
Ale tu prichádza veľmi dôležitá vec:
PASS neznamená automaticky Inbox.
Prečo môže e-mail skončiť v spame aj pri SPF, DKIM a DMARC PASS?
Toto býva pre firmy najväčšie prekvapenie.
SPF, DKIM a DMARC odpovedajú hlavne na otázku:
„Je odosielateľ autentifikovaný?“
Nepýtajú sa:
„Je tento e-mail kvalitný, želaný a dôveryhodný?“
Spam filtre sledujú oveľa viac signálov.
Napríklad:
- reputáciu domény,
- reputáciu odosielajúcej IP adresy,
- históriu odosielania,
- objem správ,
- náhle zmeny objemu,
- počet sťažností na spam,
- engagement príjemcov,
- obsah správ,
- odkazy v e-maile,
- domény v odkazoch,
- kvalitu databázy,
- počet nedoručiteľných adries,
- správanie používateľov.
Preto môže byť technicky perfektne autentifikovaný e-mail stále vyhodnotený ako spam.
SPF, DKIM a DMARC teda nezaručujú doručenie?
Nie.
A toto je dobré povedať úplne otvorene.
SPF, DKIM a DMARC sú nutný základ, nie záruka doručenia do Inboxu.
Je to podobné ako s technickým stavom auta.
Platná STK ešte nezaručuje, že sa nikdy nedostanete do dopravnej zápchy.
Bez nej však máte úplne iný problém.
Najčastejšie chyby, ktoré pri auditoch vidíme
1. Dva SPF záznamy
Veľmi častý problém.
Každý dodávateľ povedal klientovi, aby pridal vlastný SPF záznam, až ich v DNS vzniklo viac.
2. SPF neobsahuje všetkých odosielateľov
Firemná pošta funguje, ale zabudlo sa na CRM, newsletter alebo webový server.
3. DKIM záznam existuje, ale e-mail sa nepodpisuje
Samotná existencia verejného kľúča v DNS ešte neznamená, že odosielajúci server DKIM reálne používa.
4. DKIM podpisuje inú doménu
DKIM môže technicky prejsť, ale následne vznikne problém s DMARC alignmentom.
5. DMARC úplne chýba
Doména má SPF aj DKIM, ale DMARC nebol nikdy nastavený.
6. DMARC bol nastavený príliš agresívne
Firma nastavila p=reject bez predchádzajúceho auditu všetkých zdrojov odosielania.
7. Nikto nesleduje DMARC reporty
Záznam existuje, reporty chodia na e-mail, ale nikto ich nikdy nevyhodnocuje.
8. Technika je správne, problém je inde
SPF PASS.
DKIM PASS.
DMARC PASS.
A správy aj tak padajú do spamu.
V takom prípade je potrebné prestať donekonečna opravovať DNS a začať skúmať reputáciu, spôsob odosielania, obsah, databázu a správanie príjemcov.
Google Postmaster Tools: veľmi užitočný ďalší krok
Ak posielate väčšie množstvo e-mailov na Gmail adresy, veľmi užitočným nástrojom je Google Postmaster Tools.
Môže poskytnúť informácie napríklad o:
- spam rate,
- reputácii domény,
- reputácii IP,
- autentifikácii,
- problémoch s doručovaním.
Google odporúča odosielateľom sledovať spam rate a držať ho pod 0,3 %.
Treba však pamätať, že pri malom objeme správ nemusia byť všetky údaje dostupné.
A čo newslettery a hromadný e-mail?
Pri hromadnom odosielaní sú požiadavky ešte prísnejšie.
Google pri odosielateľoch, ktorí posielajú približne 5 000 a viac správ denne do osobných Gmail účtov, požaduje okrem iného:
- SPF,
- DKIM,
- DMARC,
- DMARC alignment,
- TLS,
- platné DNS záznamy odosielajúcich serverov,
- nízku mieru sťažností na spam,
- pri marketingových správach jednoduché odhlásenie.
Yahoo má pre hromadných odosielateľov podobné požiadavky.
To je jeden z dôvodov, prečo neodporúčame posielať tisíce marketingových e-mailov cez obyčajnú firemnú schránku.
Na hromadné kampane je rozumnejšie používať špecializované e-mail marketingové platformy.
Firemná pošta a marketingový e-mail nie sú to isté
Je rozdiel medzi:
„Dobrý deň, posielam vám cenovú ponuku, o ktorej sme dnes telefonovali.“
a:
newsletterom odoslaným na 30 000 kontaktov.
Technická infraštruktúra, reputácia a pravidlá odosielania by tomu mali zodpovedať.
Pri väčších projektoch môže byť dokonca vhodné oddeliť marketingovú komunikáciu pomocou subdomény, aby mala samostatnejšiu reputáciu a správu.
Ako si SPF, DKIM a DMARC overiť?
Existujú dve úrovne kontroly.
1. Kontrola DNS
Overíte:
- či SPF existuje,
- či je syntakticky správny,
- či neexistujú dva SPF záznamy,
- či existuje DKIM selector,
- či existuje DMARC záznam.
2. Reálny test e-mailu
Toto je ešte dôležitejšie.
Pošlite reálny e-mail napríklad na Gmail.
Potom otvorte technickú hlavičku správy a skontrolujte:
SPF: PASS
DKIM: PASS
DMARC: PASS
Prečo je tento test dôležitý?
Pretože DNS záznam môže existovať, ale odosielajúci systém ho nemusí správne používať.
Pozor na DNS propagáciu
Ak SPF, DKIM alebo DMARC práve zmeníte, výsledok nemusí byť okamžitý.
DNS záznamy sa cachujú podľa svojho TTL a určitý čas môže trvať, kým sa nová verzia začne používať všade.
Preto nie je vhodné urobiť zmenu a o tridsať sekúnd konštatovať:
„Nefunguje.“
Treba brať do úvahy DNS propagáciu.
Praktický checklist
Ak chcete skontrolovať vlastnú doménu, postupujte napríklad takto:
- Zistite, ktoré všetky systémy odosielajú e-mail za vašu doménu.
- Skontrolujte, či existuje iba jeden SPF záznam.
- Overte, či SPF obsahuje všetkých legitímnych odosielateľov.
- Overte počet DNS lookupov.
- Skontrolujte DKIM pre každý používaný systém.
- Pošlite testovaciu správu a overte DKIM podpis.
- Nastavte DMARC.
- Skontrolujte DMARC alignment.
- Nastavte reporting.
- Vyhodnocujte reporty.
- Až po kontrole všetkých systémov zvážte prísnejšie DMARC pravidlá.
- Následne riešte reputáciu a reálnu doručiteľnosť.
Ako vyzerá zdravý výsledok?
Pri bežnej testovacej správe chcete ideálne vidieť:
SPF: PASS
DKIM: PASS
DMARC: PASS
Potom viete, že základná autentifikácia funguje.
Ak správy napriek tomu končia v spame, treba pokračovať ďalšou vrstvou auditu.
Ako zistiť, prečo e-mail končí v spame?
V takom prípade kontrolujeme napríklad:
- reputáciu domény,
- reputáciu IP adresy,
- blacklisty,
- Google Postmaster Tools,
- obsah správy,
- odkazy,
- odosielaciu históriu,
- objemy a frekvenciu odosielania,
- bounce rate,
- spam complaints,
- kvalitu databázy kontaktov.
Práve preto by audit doručiteľnosti nemal skončiť vetou:
„SPF je zelený, takže všetko je v poriadku.“
Najjednoduchšie vysvetlenie na záver
Ak si chcete zapamätať iba tri vety, tak tieto:
SPF hovorí, kto smie posielať.
DKIM dokazuje, že správu podpísal oprávnený systém.
DMARC kontroluje identitu a hovorí, čo robiť pri zlyhaní.
A ešte štvrtá, možno najdôležitejšia:
SPF, DKIM a DMARC sú nevyhnutný základ doručiteľnosti, ale nie záruka, že každý e-mail skončí v Inboxe.
Ak vám e-maily končia v spame
Ak zákazníci hlásia, že vaše cenové ponuky, faktúry, obchodné správy alebo newslettery končia v spame, problém sa oplatí riešiť systematicky.
Najskôr treba overiť autentifikáciu:
- SPF,
- DKIM,
- DMARC,
- alignment.
A následne doručiteľnosť ako celok.
Pretože rozdiel medzi odoslaným a doručeným e-mailom môže byť v praxi rozdiel medzi:
„Zákazník nereaguje.“
a:
„Zákazník vašu správu jednoducho nikdy nevidel.“

Komentáre
Zverejnenie komentára